ShinyUEBA · USER AND ENTITY BEHAVIOR ANALYTICS

智能驱动安全 · 行为感知风险 · 闭环运营防护

什么是 UEBA?

UEBA(用户与实体行为分析)基于机器学习与统计分析,为用户、设备、应用等实体建立正常行为基线,实时识别偏离基线的异常行为与潜在风险事件,让安全系统看懂「谁在做什么、行为是否正常、是否存在潜在危险」。

  • 01
    研判升级: 从「规则匹配」转向基于AI的「行为智能研判」
  • 02
    主动防御: 从「被动响应」转向「主动发现」潜在安全威胁
  • 03
    全景画像: 从「单点告警」转向构建完整的用户风险画像
无监督机器学习行为基线风险评分SIEM / SOAR 集成
ShinyUEBA 风险仪表盘
ShinyUEBA 用户风险仪表盘:总用户数、风险用户、高风险事件、部门分布与风险用户/资产清单

USER BEHAVIOR ANALYTICS

用户行为分析系统(UEBA)

ShinyUEBA 使用无监督机器学习提供高级内部威胁检测,帮助组织发现未知威胁与跨设备、跨应用的异常用户行为。

行为基线建模 → 异常检测 → 风险评分 → 溯源闭环 四段式智能分析引擎

01

行为画像与基线建模

构建用户/实体的多维度行为基线,涵盖时段、地点、频次、权限、访问路径及资源使用习惯,确立「正常」基准。

02

智能异常检测引擎

融合离群检测、趋势突变分析与关联挖掘,结合无监督/半监督学习算法,精准识别潜在异常行为模式。

03

风险评分与分级研判

对多源异常事件聚合分析,计算综合风险分值,划分高/中/低风险等级,实现告警精准推送。

04

溯源取证与闭环响应

全链路用户行为轨迹还原与证据可视化,支持快速处置与自动化联动,对接 SIEM / SOAR 形成闭环。

ARCHITECTURE

系统架构与数据接入

UEBA 不产生数据,而是作为安全中枢,对海量日志进行「智能分析与风险翻译」——全量日志采集,构建完整用户行为画像。

01

身份类数据源

AD、IAM、SSO、LDAP 等身份认证系统

02

安全防护数据源

防火墙、WAF、EDR、NTA、堡垒机日志

03

业务应用数据源

OA、ERP、企业邮箱及核心业务系统

04

核心数据审计

数据库日志、文件操作记录、存储审计

05

基础设施设备

物理服务器、终端 PC、网络设备及云平台

06

接入原则

全量日志采集,构建完整用户行为画像

  • 对接 SIEM / SOC / SOAR
  • 本地私有化部署
  • 云原生 / 容器化
  • API 与工单流转
  • 可视化大屏与报表

DETECTION SCENARIOS

典型检测场景

覆盖内部威胁 · 账号安全 · 横向渗透 · 数据泄露 · 运维异常五大核心威胁场景

01 场景一

内部威胁

识别组织内部人员恶意或无意造成的安全风险,建立行为基线并捕捉异常。

  • 越权访问财务部/HR 敏感目录
  • 大批量源代码或文档下载
  • 敏感信息违规外发
  • 离职前高风险数据复制
02 场景二

账号安全风险

持续监控账号使用行为,第一时间发现被盗、滥用等潜在风险。

  • 异地/海外异常登录
  • 休眠或离职账号突然激活
  • 暴力破解与撞库
  • 多人共享账号、异常提权
03 场景三

内网横向渗透

监控攻击者在内网的探测与横向移动,告警异常跳板与扫描行为。

  • 办公终端访问域控/核心库
  • 短时间大量内网端口扫描
  • 非工作时间非常规运维
  • 低权限账号绕过跳板访问生产环境
04 场景四

数据安全与泄露

监控数据访问、下载、传输全链路,预警敏感数据泄露风险。

  • 大批量敏感记录导出
  • 深夜非工作时间高危操作
  • 非授权访问高密级数据库
  • 异常文件打包与外发
05 场景五

业务与运维异常

监测业务系统与运维操作异常,从被动响应转向主动防御。

  • API 高频滥用
  • 异常流量突增 / DDoS 迹象
  • CPU/内存/I/O 长期高水位
  • 业务接口逻辑欺诈与越权

常见问题

关于 UEBA 定义、典型检测场景、内部威胁检测及业务价值的简要说明

什么是 UEBA?

UEBA(用户与实体行为分析)基于机器学习与统计分析,为用户、设备、应用等实体建立正常行为基线,实时识别并告警偏离基线的异常行为与潜在风险事件。让安全系统真正看懂:「谁在做什么、行为是否正常、是否存在潜在危险」。